Na criação de um sensitivity label, o escopo define onde o rótulo poderá ser usado e quais configurações serão apresentadas no assistente. Na sequência, o Access control permite aplicar criptografia e estabelecer quem poderá abrir e utilizar o conteúdo rotulado. A Aula 3 demonstra essas duas decisões no mesmo fluxo para o rótulo Fell – RH.
Este artigo combina os antigos tem o objetivo de manter o procedimento completo em um único guia: primeiro o escopo Files & other data assets + Emails; depois a configuração de Access control, a atribuição administrativa de permissões e o nível Editor.
O que você vai aprender neste guia
Pré-requisitos
1. Acesse Information Protection > Sensitivity labels.
2. Inicie a criação do rótulo no grupo usado no laboratório.
3. Preencha os dados básicos de Fell – RH / RH.
4. Selecione Next para avançar de Label details para Scope.
A gravação usa o rótulo Fell – RH, com Display name RH e descrições associadas a Recursos humanos. Esses dados identificam o rótulo; a decisão sobre onde ele será utilizado ocorre na etapa seguinte.

Figura 1. Dados básicos do rótulo Fell - RH antes da etapa Scope.
| Entenda: O escopo determina tanto as configurações que poderão ser feitas para o label quanto onde ele ficará disponível depois de publicado. |
Passo 2: Interpretar as opções de escopo
1. Observe Files & other data assets.
2. Observe Emails.
3. Durante a explicação, Meetings também aparece marcado.
4. Groups & sites aparece indisponível nesta execução.
A tela mostra as quatro famílias de escopo. O estado com Meetings marcado é intermediário: ele é usado durante a explicação, mas não é o estado que permanece no final da configuração.

Figura 2. Escopos apresentados no wizard; Meetings aparece temporariamente selecionado.
| A documentação Microsoft exige Files & other data assets e Emails quando Meetings é utilizado. Já Groups & sites depende da habilitação de labels para contêineres. A gravação, porém, não comprova por que essa opção está indisponível neste tenant. |
1. Mantenha Files & other data assets selecionado.
2. Mantenha Emails selecionado.
3. Desmarque Meetings para reproduzir o estado final da aula.
4. Não altere Groups & sites, que permanece indisponível.
5. Selecione Next.
O fluxo segue, portanto, com um label destinado a arquivos/outros ativos de dados e e-mails. Essa escolha é importante porque a próxima etapa do assistente apresenta as configurações de proteção para os tipos de itens selecionados.

Figura 3. Estado final de Scope: Files & other data assets e Emails selecionados.
| Escopo | O que controla |
| Files & other data assets | Arquivos e outros ativos de dados suportados pelo Purview. |
| Emails | Disponibilidade e proteção do rótulo para mensagens de e-mail compatíveis. |
| Meetings | Eventos de calendário, reuniões e cenários associados. |
| Groups & sites | Contêineres como Teams, Microsoft 365 Groups e SharePoint sites. |
1. Na página Choose protection settings for the types of items you selected, localize Access control.
2. Marque Control who can access and view labeled items.
3. Observe que o wizard associa essa escolha à proteção dos itens abrangidos pelo escopo.
4. Avance para a página Access control.
A partir deste ponto, o procedimento deixa de tratar apenas de onde o label aparece e passa a tratar de como o conteúdo rotulado será protegido. O Access control utiliza recursos de criptografia para limitar o acesso e os direitos sobre os itens.

Figura 4. Seleção de Access control nas configurações de proteção dos itens.
| Conceito: Na terminologia atual da Microsoft, a opção Configure access control settings é a configuração de criptografia do sensitivity label. |
1. Selecione Configure access control settings.
2. Em Assign permissions now or let users decide?, mantenha Assign permissions now.
3. Em User access to content expires, a demonstração usa Never.
4. Em Allow offline access, a demonstração usa Always.
5. Selecione Assign permissions para definir quem receberá acesso.
Assign permissions now significa que o administrador define previamente os destinatários e os direitos. É diferente de permitir que o próprio usuário decida as permissões ao aplicar o rótulo.

Figura 5. Access control configurado com Assign permissions now e as opções de expiração/acesso offline.
| Importante: A Microsoft documenta que Never, Always ou um período específico para offline access têm impactos diferentes na reautenticação e no uso de conteúdo criptografado. Aqui o artigo registra o estado demonstrado, sem transformá-lo numa recomendação universal. |
1. Selecione Assign permissions.
2. O painel oferece opções para toda a organização, qualquer usuário autenticado, usuários/grupos específicos ou endereços/domínios específicos.
3. Escolha o método adequado ao cenário.
4. Em Choose permissions, defina o nível de direitos.
A gravação percorre o painel Assign permissions e mostra as alternativas disponíveis. A mesma configuração pode atribuir permissões diferentes a grupos ou destinatários diferentes, conforme o desenho de proteção da organização.

Figura 6. Painel Assign permissions com as opções de destinatários e o conjunto de direitos Editor.
| Boas práticas: Para ambientes reais, a Microsoft recomenda preferir grupos quando isso simplificar a manutenção, em vez de administrar grandes quantidades de usuários individualmente. |
Passo 7: Confirmar o domínio e o nível Editor demonstrados
2. O identificador do domínio do tenant foi ocultado na captura.
3. Em Choose permissions, o nível mostrado é Editor.
4. Selecione Save para gravar a atribuição e retornar ao Access control.
O nível Editor reúne vários direitos de uso apresentados no painel, incluindo visualizar, editar, salvar, imprimir, copiar/extrair conteúdo, responder/encaminhar e permitir macros. O artigo não generaliza esse conjunto para outros níveis de permissão.
| Atenção: Use dynamic watermarking também aparece habilitado nesta captura. Esse recurso é um watermark dinâmico relacionado à proteção por criptografia e não deve ser confundido com o Content marking tradicional do label, que será tratado em outro artigo. |
| Configuração | Valor demonstrado | Efeito |
| Access control | Configure access control settings | Ativa a configuração de criptografia/controle de acesso do rótulo. |
| Permissões | Assign permissions now | O administrador define previamente quem recebe quais permissões. |
| Expiração | Never | O acesso não recebe uma data de expiração neste cenário. |
| Offline access | Always | A demonstração mantém acesso offline como Always. |
| Destino | Um domínio do tenant, anonimizado | A gravação termina com 1 item atribuído no painel de permissões. |
| Nível de permissão | Editor | O painel mostra o conjunto de direitos correspondente ao nível Editor. |
1. Avance pelas etapas seguintes do wizard.
2. Em Review your settings and finish, confira Scope.
3. A revisão mostra Files & other data assets, Email.
4. A revisão também mostra Access control configurado.
5. Confirme que o resumo corresponde às escolhas realizadas antes de criar o label.
A tela final é a evidência de que o escopo foi mantido até a conclusão e de que a configuração de Access control faz parte do rótulo. Outras entradas do Review, como Content marking, pertencem aos próximos artigos e não são detalhadas aqui.

Figura 8. Review final confirmando Scope e Access control no rótulo Fell – RH.
Conclusão
Ao reunir escopo e Access control no mesmo artigo, o fluxo da Aula 3 fica completo: primeiro define-se onde o sensitivity label poderá atuar; em seguida, configura-se como o conteúdo rotulado será protegido. No cenário demonstrado, o label RH termina com Files & other data assets + Emails e com Access control habilitado, usando Assign permissions now e uma atribuição com nível Editor.
Essa separação conceitual é importante: Scope define disponibilidade e possibilidades de configuração; Access control define a proteção criptográfica e os direitos. Content marking, auto-labeling e Groups & sites continuam como assuntos independentes para os próximos artigos da série.
Referências
Microsoft Learn – Create and configure sensitivity labels and their policies: https://learn.microsoft.com/purview/create-sensitivity-labels
Microsoft Learn – Learn about sensitivity labels (Label scopes): https://learn.microsoft.com/purview/sensitivity-labels#label-scopes
Microsoft Learn – Restrict access to content by using sensitivity labels to apply encryption: https://learn.microsoft.com/purview/encryption-sensitivity-labels
Microsoft Learn – Rights Management usage rights: https://learn.microsoft.com/purview/rights-management-usage-rights
Mais de 25 anos de experiência, atuando com foco em infraestrutura, segurança da informação e ambientes Microsoft.
contato@alcifell.com